Как это работает

Что показывает пассивная проверка безопасности

Половину проблем с безопасностью видно ещё с улицы — не заходя внутрь. Сайт отвечает браузеру набором заголовков, отдаёт куки, грузит скрипты, а иногда ещё и держит открытыми служебные папки, о которых владелец давно забыл. Эта проверка читает ровно то же, что видит любой посетитель, и называет слабые места, пока их не нашёл кто-то с худшими намерениями.

Сначала смотрим на транспорт. Сайт без HTTPS шлёт всё открытым текстом — логин и пароль клиента видны каждому, кто сидит на том же Wi-Fi. Форма, которая отправляет данные на http-адрес, ломает защиту даже на защищённой странице. Смешанный контент — когда безопасная страница подгружает картинку или скрипт по http — тоже оставляет щель. Дальше идут куки: без признака Secure они летят по открытому каналу, без HttpOnly их достаёт чужой скрипт со страницы.

Потом читаем заголовки безопасности. HSTS заставляет браузер всегда идти по HTTPS. CSP ограничивает, откуда странице разрешено грузить код, и рубит большинство попыток вставить чужой скрипт. X-Frame-Options не даёт засунуть ваш сайт в скрытый фрейм и кликнуть за пользователя. X-Content-Type-Options запрещает браузеру угадывать тип файла. Нет ни одного — страница беззащитна перед атаками, ради которых эти строки и придуманы. Заодно ловим название и версию сервера или движка в заголовках — лишняя подсказка тому, кто ищет известную дыру.

Самое острое — открытые служебные адреса. Папка `/.git/` отдаёт всю историю кода, а вместе с ней пароли к базе и ключи, которые разработчик случайно закоммитил. Файл `/.env` — это прямо список секретов приложения, доступы к платёжке и почте в одну строку. Резервная копия конфига, забытый `phpinfo`, открытая `server-status` — каждое из этого отдаёт чужому человеку кусок внутренностей сайта даром. Мы проверяем эти адреса обычным GET-запросом и, если сервер их показывает, ставим высокий уровень: тут не «стоило бы когда-нибудь», а «закрыть сегодня».

Часті питання

Частые вопросы

Дальше

Инструмент показал проблему, а чинить некому?

Мы делаем сайты, магазины и поддержку — от адреса домена до почты, которая не попадает в спам.